Unser Hinweis, der hier von Bedeutung ist: Wir sind Geonode und verkaufen Forward-Proxys. Ein Forward-Proxy der Art, wie wir ihn verkaufen, ist kein Sicherheitsprodukt, und Sie sollten ihn nicht zum Schutz Ihres Netzwerks erwerben. Er überprüft den Datenverkehr nicht auf Bedrohungen, er setzt keine Richtlinien in Ihrem Netzwerk durch und er schützt nichts. Er verändert den scheinbaren Ursprung Ihrer Anfragen, was für die Datenerfassung, geografische Tests und das Umgehen von Netzwerkfiltern nützlich ist – und hat mit Sicherheit überhaupt nichts zu tun. Wenn Sie hier sind, weil Sie überlegen, was Sie an Ihrer Netzwerkgrenze einsetzen sollen, lautet die Antwort: eine Firewall. Dieser Artikel soll Ihnen helfen zu verstehen, warum diese beiden Begriffe häufig verwechselt werden.
Der Unterschied in einem Satz
Eine Firewall ist ein Filter. Datenverkehr kommt an, die Firewall greift auf einen Regelsatz zurück und lässt ihn entweder durch oder blockiert ihn. Sie ist ein Tor.
Ein Proxy ist ein Vermittler. Man bittet den Proxy um etwas, der Proxy holt es und gibt es zurück. Er ist ein Mittelsmann.
Der Grund, warum diese Begriffe oft verwechselt werden, liegt darin, dass ein Vermittler in einer hervorragenden Position ist, um als Tor zu fungieren. Wenn alles durch einen hindurchgehen muss, kann man es genauso gut überprüfen. Daher haben sich die Kategorien in den Produkten angenähert, auch wenn sie funktional weiterhin unterschiedlich sind.
Der Unterschied, der trotz dieser Annäherung bestehen bleibt: Der Zweck einer Firewall ist es, zu entscheiden, und der Zweck eines Proxys ist es, in Ihrem Namen zu handeln. Produkte, die beides leisten, erfüllen zwei Aufgaben, und genau dabei hilft Ihnen dieser Artikel: herauszufinden, welche Sie benötigen.
Was eine Firewall laut NIST-Definition leistet
NIST Special Publication 800-41, Revision 1 liefert die folgende Definition, die es wert ist, verwendet zu werden:
Firewalls sind Geräte oder Programme, die den Netzwerkverkehr zwischen Netzwerken oder Hosts mit unterschiedlichen Sicherheitsstufen steuern.
Zwei Aspekte davon sind von entscheidender Bedeutung. „Den Datenfluss steuern“ – die Aufgabe besteht darin, den Datenfluss zuzulassen oder zu verweigern, nicht darin, Daten abzurufen. Und „unterschiedliche Sicherheitsstufen“ – eine Firewall befindet sich an einer Grenze zwischen Zonen mit unterschiedlichem Vertrauensniveau. Zwischen Ihrem Netzwerk und dem Internet, zwischen einer DMZ und internen Systemen, zwischen einem Segment und einem anderen.
Das NIST macht zudem eine Beobachtung, die einen Großteil der Entwicklung von Sicherheitsprodukten in den letzten zwanzig Jahren erklärt:
Bedrohungen haben sich allmählich von den unteren Schichten des Netzwerkverkehrs hin zur Anwendungsschicht verlagert, was die allgemeine Wirksamkeit von Firewalls beim Abwehren von Bedrohungen, die über die Netzwerkkommunikation übertragen werden, verringert hat.
Diese Verlagerung – von Paketen hin zu Anwendungen – ist der Grund, warum einfache Firewalls nicht mehr ausreichten und warum sie um Proxy-Funktionen erweitert wurden.
Drei Generationen von Firewall-Technologie
Die Taxonomie des NIST verdeutlicht am besten, wie sich Firewalls im Stack weiterentwickelt haben.
Paketfilterung. Die älteste und einfachste Methode. Das NIST beschreibt frühe Paketfilter-Firewalls als „im Wesentlichen Routing-Geräte, die Zugriffskontrollfunktionen für Host-Adressen und Kommunikationssitzungen bereitstellten“ und merkt an, dass sie „auch als zustandslose Inspektions-Firewalls bekannt sind“, die „den Zustand der einzelnen Datenverkehrsströme nicht verfolgen“. Entscheidend: „Paketfilter befassen sich nicht mit dem Inhalt der Pakete.“
Schnell, kostengünstig und sie erkennen nur Adressen und Ports. Das NIST merkt an, dass dies nach wie vor „den Kern der meisten modernen Firewalls bildet“, dass es jedoch „heutzutage nur noch wenige Firewalls gibt, die ausschließlich zustandslose Paketfilterung betreiben“.
Zustandsorientierte Überprüfung. Die Verbesserung, die Firewalls praxistauglich machte. NIST: Sie „erweitert die Funktionen von Paketfiltern, indem sie den Zustand von Verbindungen verfolgt und Pakete blockiert, die vom erwarteten Zustand abweichen“, was „durch eine stärkere Berücksichtigung der Transportschicht“ erreicht wird. Sie führt eine Zustandstabelle, die typischerweise „Quell-IP-Adresse, Ziel-IP-Adresse, Portnummern und Informationen zum Verbindungszustand“ enthält.
In der Praxis bedeutet dies, dass der Rückverkehr für eine von Ihnen initiierte Verbindung automatisch zugelassen wird, während unerwünschter Datenverkehr blockiert wird. Das ist das Verhalten, das die meisten Menschen meinen, wenn sie von einer „Firewall“ sprechen.
Anwendungs-Firewalls. Diese überprüfen Inhalte. Die Beispiele des NIST sind konkret: Eine Anwendungs-Firewall „kann feststellen, ob eine E-Mail-Nachricht einen Anhangstyp enthält, den die Organisation nicht zulässt“, oder erkennen, „ob Instant Messaging (IM) über Port 80 (der typischerweise für HTTP verwendet wird) genutzt wird“. Sie kann bestimmte Vorgänge wie den FTP-Befehl „put“ blockieren, Seiten mit bestimmten aktiven Inhalten filtern und „unerwartete Befehlssequenzen“ identifizieren.
Dieses Beispiel für IM über Port 80 ist das gesamte Argument für das „Klettern im Stack“. Ein Paketfilter erkennt Port 80 und geht von „Web-Datenverkehr“ aus. Nur wer den Inhalt liest, weiß es besser.
Was ein Proxy tut
Ein Proxy unterbricht Ihre Verbindung und baut eine eigene auf.
Sie stellen eine Verbindung zum Proxy her und fordern eine Ressource an. Der Proxy verbindet sich mit dem Ziel, ruft die Ressource ab und gibt sie an Sie zurück. Anstelle einer einzigen Verbindung, wie Sie vielleicht erwartet hätten, bestehen nun zwei Verbindungen, und aus dieser Struktur ergeben sich alle Eigenschaften, die Proxys auszeichnen.
Das NIST beschreibt diesen Mechanismus im Zusammenhang mit Anwendungs-Proxy-Gateways sehr präzise: Jede Verbindung „führt zur Herstellung von zwei getrennten Verbindungen – einer zwischen dem Client und dem Proxy-Server und einer weiteren zwischen dem Proxy-Server und dem eigentlichen Ziel“, wobei der Proxy „für die beiden Hosts transparent sein soll – aus ihrer Perspektive besteht eine direkte Verbindung“. Und die Folge: „Da externe Hosts nur mit dem Proxy-Agenten kommunizieren, sind interne IP-Adressen für die Außenwelt nicht sichtbar.“
Zwei Arten sind zu unterscheiden:
Forward-Proxys agieren im Auftrag der Clients. Ihre Anfragen werden über sie weitergeleitet, sodass das Ziel die Adresse des Proxys und nicht Ihre eigene sieht. Das ist das, was wir anbieten, und es umfasst Web-Scraping, geografische Tests, Filterung des ausgehenden Datenverkehrs in Unternehmen und Caching. Das NIST stellt fest: „Die meisten derzeit verwendeten Proxy-Server sind Outbound-Proxy-Server, wobei HTTP-Proxys am häufigsten vorkommen.“
Reverse-Proxys agieren für Server. Client-Anfragen treffen bei ihnen ein und werden an Backend-Server weitergeleitet – so funktionieren Lastenausgleich, TLS-Terminierung und Content-Delivery-Netzwerke. Aus Sicht des Clients ist der Reverse-Proxy die Website.
Das NIST macht zudem eine ehrliche Anmerkung zum Inbound-Fall, die in den meisten Erklärungen ausgelassen wird: „In den letzten Jahren ist die Nutzung von Inbound-Proxyservern drastisch zurückgegangen“, da „ein Inbound-Proxyserver die Funktionen des echten Servers, den er schützt, nachahmen muss, was beim Schutz eines Servers mit vielen Funktionen nahezu unmöglich wird“, und die von solchen Proxys bereitgestellten Protokollierungs- und Zugriffskontrollfunktionen „heutzutage in der Regel in die echten Server integriert sind“.
Überschneidungsbereich: Application-Proxy-Gateways
Bei dieser Überschneidung handelt es sich um eine echte Produktkategorie, und das NIST achtet sorgfältig darauf, sie von einem Begriff mit verwirrend ähnlichem Namen abzugrenzen:
Application-Proxy-Gateways unterscheiden sich deutlich von Anwendungsfirewalls.
Ein Application-Proxy-Gateway ist „eine Funktion fortschrittlicher Firewalls, die Zugriffskontrolle auf der unteren Ebene mit Funktionen auf der oberen Ebene kombiniert“ und „einen Proxy-Agenten enthält, der als Vermittler zwischen zwei Hosts fungiert, die miteinander kommunizieren möchten, und niemals eine direkte Verbindung zwischen ihnen zulässt“.
Das NIST nennt folgende Vorteile: Verhinderung direkter Verbindungen zwischen Hosts, Überprüfung von Inhalten auf Verstöße gegen Richtlinien und – bei einigen Implementierungen – die „Fähigkeit, Pakete (z. B. SSL-geschützte Nutzdaten) zu entschlüsseln, zu untersuchen und vor der Weiterleitung an den Zielhost erneut zu verschlüsseln“, wobei nicht entschlüsselbare Daten durchgelassen werden.
Die Nachteile sind ebenso konkret. Anwendungs-Proxy-Gateways „sind in der Regel hinsichtlich der Unterstützung neuer Netzwerkanwendungen und -protokolle eingeschränkt“, da „für jede Art von Netzwerkverkehr, der eine Firewall passieren muss, ein eigener, anwendungsspezifischer Proxy-Agent erforderlich ist“. Anbieter stellen generische Agenten bereit, um diese Lücke zu schließen, doch das NIST merkt an, dass diese „viele der Stärken der Application-Proxy-Gateway-Architektur zunichte machen, da sie den Datenverkehr einfach durch die Firewall ‚tunneln‘ lassen“.
Das ist der ehrliche Kompromiss dieser gesamten Kategorie: Proxying ermöglicht eine tiefgehende Überprüfung, allerdings auf Kosten der Notwendigkeit, jedes übertragene Protokoll zu verstehen, und die Hintertür für Protokolle, die man nicht versteht, macht diesen Vorteil zunichte.
Das NIST unterscheidet zudem dedizierte Proxy-Server, die „die Proxy-Kontrolle über den Datenverkehr beibehalten“, jedoch „in der Regel über wesentlich eingeschränktere Firewall-Fähigkeiten verfügen“ und „im Allgemeinen dazu dienen, die Auslastung der Firewall zu verringern und spezielle Filter- und Protokollierungsaufgaben durchzuführen, die auf der Firewall selbst nur schwer zu realisieren wären.“
Die Richtung ist wichtiger, als den meisten bewusst ist
Eine häufige Quelle von Verwirrung, die es wert ist, ausdrücklich erwähnt zu werden.
Firewalls regeln in der Regel den Datenverkehr in beide Richtungen, werden jedoch als Schutz vor eingehendem Datenverkehr verstanden. Das mentale Modell besteht darin, Dinge fernzuhalten – obwohl die Filterung des ausgehenden Datenverkehrs in der Praxis oft der wertvollere Teil ist, da sie einschränkt, was ein kompromittierter interner Host erreichen kann.
Forward-Proxys bearbeiten ausschließlich ausgehenden Datenverkehr. Sie verhindern, dass das Ziel etwas über Sie erfährt, und ermöglichen es einer Organisation, den ausgehenden Datenverkehr zu kontrollieren und zu protokollieren. Sie bieten keinen Schutz vor eingehenden Daten.
Reverse-Proxys bearbeiten ausschließlich eingehenden Datenverkehr. Sie schützen den Ursprungsserver, indem sie als Frontend fungieren, und dienen der Lastverteilung, dem Caching und der TLS-Terminierung.
Webanwendungs-Firewalls befinden sich auf der eingehenden Seite vor Webservern. Das NIST beschreibt sie als „spezialisierte Anwendungsfirewalls …, die vor dem Webserver angesiedelt sind“, da HTTP „von Angreifern auf vielfältige Weise ausgenutzt wurde“. Da sie vor Webservern stehen und nicht an einer Netzwerkgrenze, merkt das NIST an, dass „sie oft als etwas ganz anderes angesehen werden als herkömmliche Firewalls“.
Die Konsequenz: Die Frage „Soll ich einen Proxy oder eine Firewall verwenden?“, ohne die Richtung zu spezifizieren, ist eine unvollständige Frage. Ein Outbound-Proxy und eine Inbound-Firewall stehen nicht in Konkurrenz zueinander; sie sind nicht einmal in dieselbe Richtung ausgerichtet.
Nebeneinander
| Firewall | Forward-Proxy | Reverse-Proxy | |
|---|---|---|---|
| Hauptaufgabe | Datenverkehr zulassen oder blockieren | Daten im Auftrag von Clients abrufen | Frontend für Server |
| Richtung | Beides, grenzorientiert | Ausgehend | Eingehend |
| Verbindungsmodell | Lässt Pakete durch oder verwirft sie | Beendet und initiiert die Verbindung neu | Beendet und initiiert die Verbindung neu |
| Sieht Inhalte? | Hängt von der Generation ab | Ja, bei unverschlüsseltem Datenverkehr | Ja, es beendet die TLS-Verbindung |
| Verbirgt die Client-Adresse | Nein | Ja, vor dem Ziel | Nein |
| Verbirgt die Server-Adresse | Manchmal, über NAT | Nein | Ja, vor dem Client |
| Caching | Nein | Üblicherweise | Üblicherweise |
| Lastenausgleich | Nein | Nein | Ja |
| Hauptzweck | Sicherheit | Zugriff, Anonymität, Kontrolle | Leistung, Skalierbarkeit, Schutz |
Die Zeile, die die meisten praktischen Fragen beantwortet, ist die letzte. Eine Firewall dient dazu, eine Sicherheitsgrenze durchzusetzen. Ein Forward-Proxy dient dazu, zu verändern, wie und von wo aus man auf Dinge zugreift. Diese beiden Funktionen ergänzen sich eher, als dass sie Alternativen darstellen.
Brauchen Sie das eine, das andere oder beides?
Jeder braucht eine Firewall. Jedes Betriebssystem verfügt über eine, jeder Router hat eine, jeder Cloud-Anbieter stellt Ihnen Sicherheitsgruppen zur Verfügung. Das ist keine Option und im kleinen Maßstab auch keine Kaufentscheidung – es ist eine Konfigurationsentscheidung. Wenn Ihre Frage lautet: „Sollte ich eine Firewall haben?“, lautet die Antwort: Sie haben bereits eine, und diese muss konfiguriert werden.
Sie benötigen einen Forward-Proxy, wenn: Sie Daten in großem Umfang erfassen und Anfragen auf verschiedene Adressen verteilen müssen; Sie regionsspezifische Inhalte anzeigen müssen; Sie auf etwas zugreifen müssen, das von einem Netzwerk gefiltert wird; oder Sie eine Organisation leiten und den ausgehenden Webzugriff kontrollieren und protokollieren müssen. Die ersten drei Punkte fallen in unseren Zuständigkeitsbereich. Der vierte Punkt ist in der Regel eine Funktion einer bestehenden Firewall oder eines sicheren Web-Gateways und kein separater Kauf.
Sie benötigen einen Reverse-Proxy, wenn Sie einen öffentlichen Webdienst beliebiger Größe betreiben. Lastenausgleich, TLS-Terminierung, Caching und Ratenbegrenzung gehören hierher, und es handelt sich um eine Standardarchitektur und nicht um eine Zusatzfunktion.
Sie benötigen eine Webanwendungs-Firewall, wenn Sie eine öffentliche Webanwendung betreiben, die sensible Daten verarbeitet. Es handelt sich um ein anderes Produkt als eine Netzwerk-Firewall, das eine andere Aufgabe erfüllt, und das Vorhandensein des einen bedeutet nicht, dass Sie auch das andere haben.
Die einzige Kombination, die als Fehler hervorzuheben ist: der Kauf eines Forward-Proxy-Dienstes aus Sicherheitsgründen. Dieser bietet keinerlei Sicherheit. Die von uns und anderen Anbieter verkauften Residential- und Rechenzentrums-Proxys ändern lediglich die Adresse, von der Ihre Anfragen stammen. Sie überprüfen den Datenverkehr nicht, blockieren keine Bedrohungen, setzen keine Richtlinien durch und schützen keine Endpunkte. Wenn ein Anbieter etwas anderes andeutet, handelt es sich um Marketing.
Häufig gestellte Fragen
Ist ein Proxy eine Firewall?
Nein. Eine Firewall steuert, welcher Datenverkehr zwischen Netzwerken mit unterschiedlichen Sicherheitsstufen zugelassen wird. Ein Proxy führt Anfragen im Auftrag eines anderen durch, indem er eine Verbindung beendet und eine neue herstellt. Einige Firewall-Produkte verfügen über Proxy-Funktionen – das NIST bezeichnet diese als „Application-Proxy-Gateways“ –, doch die Funktionen unterscheiden sich deutlich.
Kann ein Proxy eine Firewall ersetzen?
Nein. Ein Forward-Proxy verarbeitet ausgehende Anfragen und bietet keinen Schutz vor eingehendem Datenverkehr, keine Durchsetzung von Richtlinien in Ihrem Netzwerk und keine Bedrohungsprüfung. Selbst wenn ein Proxy Inhalte prüft, sieht er nur den Datenverkehr, der durch ihn geleitet wird, während eine Firewall die Grenze selbst kontrolliert.
Was ist sicherer, ein Proxy oder eine Firewall?
In dieser Hinsicht sind sie nicht vergleichbar. Eine Firewall ist eine Sicherheitskontrolle; ein Forward-Proxy ist dies in der Regel nicht. Anwendungs-Proxy-Gateways in Firewalls bieten zwar eine umfassende Überprüfung, da sie direkte Verbindungen verhindern und Inhalte prüfen können, doch handelt es sich dabei um eine Firewall-Funktion und nicht um eine Eigenschaft von Proxys im Allgemeinen.
Auf welcher Ebene arbeiten die jeweiligen Komponenten?
Paketfilter-Firewalls arbeiten auf der Netzwerkschicht anhand von Adressen und Ports. Die zustandsorientierte Überprüfung (Stateful Inspection) erweitert dies um die Transportschicht mithilfe einer Verbindungszustandstabelle. Anwendungs-Firewalls und Proxys arbeiten auf der Anwendungsschicht, wo sie Protokollinhalte auslesen können. Das NIST stellt fest, dass sich Bedrohungen im Laufe der Zeit auf höhere Schichten verlagert haben, weshalb Ansätze auf höheren Schichten notwendig wurden.
Was ist der Unterschied zwischen einem Forward-Proxy und einem Reverse-Proxy?
Ein Forward-Proxy agiert im Auftrag der Clients, sodass der Zielserver den Proxy sieht und nicht Sie. Ein Reverse-Proxy agiert für Server, sodass Clients ihn statt des Ursprungsservers erreichen. Entgegengesetzte Richtungen, entgegengesetzte Begünstigte und derselbe zugrunde liegende Mechanismus: eine Verbindung zu beenden und eine neue herzustellen.
Brauche ich sowohl einen Proxy als auch eine Firewall?
Eine Firewall benötigen Sie auf jeden Fall – Sie haben bereits mehrere. Einen Forward-Proxy benötigen Sie nur für bestimmte Aufgaben: Datenerfassung in großem Umfang, regionsspezifische Tests oder die unternehmensinterne Kontrolle des ausgehenden Webzugriffs. Einen Reverse-Proxy benötigen Sie, wenn Sie einen öffentlichen Webdienst betreiben. Unterschiedliche Fragen mit unterschiedlichen Antworten.
Verbirgt ein Proxy meine IP-Adresse vor allen?
Nur vor dem Ziel. Ihr Internetdienstanbieter sieht weiterhin, dass Sie sich mit dem Proxy verbinden, der Proxy-Betreiber sieht beide Seiten, und alles, bei dem Sie sich anmelden, identifiziert Sie ohnehin. Die Definition des NIST – dass externe Hosts nur mit dem Proxy-Agenten kommunizieren, sodass interne Adressen für die Außenwelt nicht sichtbar sind – ist zutreffend und enger gefasst als „anonym“.
Was ist eine Webanwendungs-Firewall?
Eine spezialisierte Anwendungs-Firewall, die direkt vor einem Webserver platziert wird, um Angriffe über HTTP zu erkennen. Das NIST unterscheidet sie von herkömmlichen Firewalls gerade deshalb, weil sie einen Server und nicht eine Netzwerkgrenze schützt. Es handelt sich um ein von einer Netzwerk-Firewall getrenntes Produkt, und das Vorhandensein des einen ersetzt nicht das andere.
Fazit
So lässt sich das ganz klar zusammenfassen: Eine Firewall entscheidet, ein Proxy handelt in Ihrem Namen. Alles andere ergibt sich aus diesen beiden Verben.
Die Verwirrung ist eher echt als unachtsam, da sich die Kategorien angenähert haben. Ein Vermittler, der jede Verbindung beendet, ist ideal positioniert, um diese zu überprüfen; daher wurden Firewalls um Proxy-Funktionen erweitert, und das Application-Proxy-Gateway des NIST ist genau diese Mischform – mit echten Vorteilen hinsichtlich der Überprüfungs Tiefe und einem echten Nachteil, da pro Protokoll ein spezifischer Agent erforderlich ist.
Was sich nicht angeglichen hat, ist der Zweck. Eine Firewall dient dazu, eine Grenze zwischen Zonen unterschiedlicher Vertrauenswürdigkeit durchzusetzen. Ein Forward-Proxy dient dazu, den scheinbaren Ursprung Ihrer Anfragen zu ändern und jemandem die Kontrolle darüber zu geben, was das Netzwerk verlässt. Wenn Sie entscheiden, was Sie an Ihrer Perimetergrenze platzieren, ist das eine Frage der Firewall. Wenn Sie entscheiden, wie Sie die Außenwelt erreichen, ist das eine Frage des Proxys. Die beiden erscheinen nur dann als Alternativen, wenn man so weit entfernt ist, dass die Richtung der Datenflüsse nicht mehr erkennbar ist.
